Canonical重启TPM加密技术
创始人
2025-08-01 19:04:17
0

Canonical公司Ubuntu桌面工程总监发布了25.10版本的开发路线图,其中包含了一项原本计划在23.10版本中推出的功能。

Jean-Baptiste Lallement在Ubuntu论坛上发布了代号为"Questing Quokka"的路线图,其中最引人注目的是基于可信平台模块(TPM)芯片的全盘加密功能,该功能仅适用于兼容的计算机。

这项功能早在近两年前就被报道过,当时希望能在"Mantic Minotaur"版本中准备就绪,公司当时还发布了详细的博客文章介绍其工作原理。基本原理没有太大变化,但现在有了更多细节。

首先需要明确的是,Ubuntu——像大多数现代Linux发行版一样——已经支持全盘加密(FDE)多年了。当前版本使用名为LUKS(Linux统一密钥设置)的复杂软件栈。这完全通过软件创建加密磁盘,使用Linux逻辑卷管理器(LVM)。它能正常工作,在现代硬件上速度也相当快。

LUKS的主要缺点是用户必须输入密钥短语来解密磁盘才能启动计算机。虽然对笔记本电脑来说还可以,但对服务器没有帮助。如果发生停电或其他意外重启,很可能没有人在场输入密钥,在此之前计算机无法启动,因此无法发送求助消息。由于大多数服务器没有专用显示器和键盘,甚至没人知道出了问题,这意味着需要使用网络键盘/视频/鼠标切换器和集成管理前端。另外一个较小的缺点是必须使用LVM,这意味着要告别GParted等友好工具。

新方法使用现代PC中的板载TPM 2.0芯片。这是Windows 11要求的设备之一,也是为什么在Windows 10支持结束后,许多完全正常的PC会被淘汰的原因。

TPM支持的FDE的基本原理是,加密密钥存储在芯片的加密内存中,当计算机启动时,经过适当签名的引导加载程序可以检索这些密钥,然后解锁卷,再加载签名的内核包。

要使此功能正常工作,需要配备TPM 2.0芯片的PC,必须有UEFI固件,并且必须启用安全启动,这也意味着必须设置为仅UEFI启动(即必须关闭传统启动)。因此,这项功能实际上仅限于能运行Windows 11的PC,但如果你想在较旧的PC上获得更高安全性(以性能为代价),安装程序中仍然提供旧的LUKS加密方法。

这种与安全启动兼容的启动过程必须与标准Linux启动过程略有不同。Canonical的实现采用了统一内核映像(UKI)系统,该系统由Lennart Poettering设计。至少Canonical没有像SUSE那样组建自己的TPM-FDE解锁方案。

使用TPM芯片管理加密时,密钥被安全存储,你无需输入。正在开发的安装程序会提醒你制作物理副本,或保存到可移动介质,或拍摄二维码。建议认真对待这个建议。如果丢失凭据,就可能永远失去数据。

你可能会想:"如果不需要输入密码短语,PC会自动解锁,那么如果被盗,不是也会为窃贼解锁吗?"是的,会的,但有一些额外的安全网。

显然,他们需要知道你的密码;不要与自动登录结合使用。其次,如果你愿意,还可以选择除TPM中存储的密钥外,还需要手动输入的密钥短语。第三,由于机器必须开启安全启动,从可移动介质启动就不那么容易,即使这样做,他们也无法看到磁盘内容。

由于这些新的统一内核包和加载它们的新型引导加载程序,如果启用这个新的FDE系统,Ubuntu将切换到不同的内核安装方式。对于UKI,Questing将通过snap安装和更新内核,就像在Ubuntu Core物联网发行版中已经做的那样。这会让snap反对者感到愤怒,但他们现在确实可以选择LUKS,或者当然也可以使用Devuan。

需要指出的是,GNU专家Richard Stallman坚决反对这些技术。正如Edward Snowden所说:Stallman是对的。"可信平台"并不意味着你可以信任你的计算机,而是意味着软件供应商可以信任PC阻止你对其进行修改。

Q&A

Q1:Ubuntu 25.10的TPM加密功能与现有的LUKS有什么区别?

A:TPM加密使用可信平台模块芯片存储加密密钥,无需用户输入密码即可自动启动,适合服务器使用。而LUKS需要用户每次启动时手动输入密钥短语,更适合个人电脑使用。

Q2:使用TPM加密需要什么硬件条件?

A:需要配备TPM 2.0芯片的PC,必须有UEFI固件并启用安全启动,还要设置为仅UEFI启动模式。基本上只有能运行Windows 11的电脑才支持这项功能。

Q3:如果电脑被盐会不会自动解锁给窃贼?

A:是的,但有多重保护措施:窃贼仍需要知道用户密码,可以设置额外的手动密钥短语,而且由于必须开启安全启动,很难从外部介质启动系统来绕过保护。

相关内容

关于东财景气成长混合型发起...
根据《中华人民共和国证券投资基金法》、《公开募集证券投资基金运作管...
2026-04-14 10:02:52
神驰机电[603109]关...
本版导读 2026-04-14 2026-04-14 ...
2026-04-14 10:02:27
国金证券股份有限公司 关于...
证券代码:600109 证券简称:国金证券 公告编号:临2026-...
2026-04-14 10:01:58
富时中国A50指数期货夜盘...
富时中国A50指数 期货夜盘收涨0.33%,报15178点。
2026-04-14 10:01:06
上期所基本金属期货夜盘收盘...
每经AI快讯,4月14日,上期所基本金属期货夜盘收盘涨跌不一,沪镍...
2026-04-14 10:00:23
价格跌破成本线获支撑 多晶...
证券时报记者 刘俊伶 受市场传闻以及价格跌破成本影响,4月13日,...
2026-04-14 10:00:11
WTI原油期货结算价收涨2...
每经AI快讯,4月14日,WTI原油期货结算价收涨2.6%,上涨2...
2026-04-14 09:59:58
CBOT农产品期货主力合约...
每经AI快讯,当地时间4月13日,芝加哥期货交易所(CBOT)农产...
2026-04-14 09:59:46
紫金黄金国际(02259....
证券之星消息,4月13日南向资金增持34.97万股紫金黄金国际(0...
2026-04-14 09:57:23

热门资讯

紫金黄金国际(02259.HK... 证券之星消息,4月13日南向资金增持34.97万股紫金黄金国际(02259.HK)。近5个交易日中,...
【ETF动向】4月13日科创5... 证券之星消息,4月13日,科创50ETF广发基金(588060)涨0.92%,成交额3.44亿元。当...
【ETF动向】4月13日医疗E... 证券之星消息,4月13日,医疗ETF华宝基金(512170)跌1.18%,成交额4.64亿元。当日份...
【ETF动向】4月13日电池E... 证券之星消息,4月13日,电池ETF招商基金(561910)涨1.51%,成交额2.02亿元。当日份...
高仓位、不择时、年年正收益,财... 一只高仓位运行、连年正收益且年化回报近20%的基金。 作者 | 市值风云基金研究部 编辑 | 小白...
国金证券股份有限公司关于“25... 本公司董事会及全体董事保证本公告内容不存在任何虚假记载、误导性陈述或者重大遗漏,并对其内容的真实性、...
涨价比黄金和石油还猛,这样东西... 近日,有人发现,去年花 400 多块买的移动固态硬盘,现在要花 800 多块才能买到!涨价幅度堪比黄...
原创 黄... 近日,中国央行公布的3月购金情况,为黄金市场注入一针强心剂。 数据显示,截至2026年3月底,我国官...
华富基金旗下3只基金增聘王羿伟 中国经济网北京4月13日讯 近日,华富基金公告,华富半导体产业混合发起式、华富智慧城市灵活配置混合、...
新城控股Q1商业收入同比增2.... 4月13日,新城控股(601155)发布公告,公司在2026年1-3月的商业运营总收入约为35.45...